O Realtime Compute for Apache Flink utiliza dois sistemas de permissão distintos: um para o Management Console e outro para o Development Console. Este documento explica o modelo de permissões, o processo de autorização e como conceder acesso com base no método de logon.
Ao ativar o Realtime Compute for Apache Flink pela primeira vez, o console solicita a autorização de acesso aos recursos da nuvem. Clique em Authorize in RAM na página de autorização do RAM. Após concluir esta etapa única, sua conta Alibaba Cloud terá acesso total a ambos os consoles e a todos os recursos relacionados dos produtos de nuvem.
Público-alvo deste documento
|
Se você é... |
Consulte |
|
Proprietário da conta ou administrador do RAM configurando acesso para sua equipe |
Processo de autorização e, em seguida, Conceder permissões por método de logon |
|
Desenvolvedor ou engenheiro de O&M que precisa acessar um workspace |
Solicite ao proprietário do workspace que siga as instruções em Conceder permissões por método de logon |
|
Novo no RAM e deseja entender os conceitos primeiro |
Dois consoles, dois sistemas de permissão
O Realtime Compute for Apache Flink possui dois consoles distintos com modelos de permissão separados:
|
Console |
Funções |
Gerenciamento de permissões |
|
Management Console |
Visualize, crie, liberar e ajustar workspaces; clonar namespaces |
Gerenciado no console do RAM. Anexe uma política a uma identidade RAM (usuário RAM ou função RAM). O escopo da política abrange todos os recursos sob sua conta Alibaba Cloud. |
|
Development Console |
Desenvolvimento de jobs, O&M e autorização de namespace dentro de um namespace de destino |
Gerenciado diretamente no Development Console. Atribua funções a usuários RAM ou a outras contas Alibaba Cloud. O escopo da função cobre todas as permissões funcionais de primeiro e segundo nível no console. |
Processo de autorização
Independentemente de conceder acesso ao Management Console ou ao Development Console, o processo segue três etapas:
Identifique o console de destino. Determine qual console o principal necessita: Management Console, Development Console ou ambos.
Escolha um nível de permissão. Decida entre uma política ou função predefinida do sistema (para acesso amplo) ou uma política ou função personalizada (para controle de acesso granular).
Conceda as permissões. Siga o procedimento de autorização específico do console.
Referência rápida: níveis de permissão
|
Console |
Acesso total |
Controle de acesso granular |
|
Management Console |
Conceda a política de sistema |
Crie e atribua uma política personalizada |
|
Development Console |
Atribua a função |
Crie uma função personalizada e atribua-a |
Para os procedimentos de autorização, consulte:
Conceder permissões por método de logon
A conta Alibaba Cloud que adquiriu o workspace tem acesso total a ambos os consoles por padrão — nenhuma autorização é necessária. As instruções abaixo se aplicam quando você precisa conceder acesso a outros principais.
Conta Alibaba Cloud
|
Console de destino |
Instruções de autorização |
|
Management Console |
O acesso entre contas não é permitido. |
|
Development Console |
Método de autorização: Conceder permissões para o Development Console. Principal: o ID da outra conta Alibaba Cloud. |
Usuário RAM
|
Console de destino |
Instruções de autorização |
|
Management Console |
Método de autorização: Conceder permissões para o Management Console. Principal: o nome do usuário RAM. |
|
Development Console |
Método de autorização: Conceder permissões para o Development Console. Principal: o ID do usuário RAM. |
Função RAM
Para assumir uma função RAM e fazer logon com ela, um usuário RAM deve ter primeiro a permissão AliyunSTSAssumeRoleAccess.
|
Console de destino |
Instruções de autorização |
|
Management Console |
Método de autorização: Conceder permissões para o Management Console. Principal: o nome da função RAM. |
|
Development Console |
Método de autorização: Conceder permissões para o Development Console. Principal: o ID da função RAM. |
Quando um usuário RAM assume uma função RAM, o principal autorizado é sempre a própria função RAM — não o usuário RAM. Por exemplo, se flinktestA (da conta A) ou flinktestB (da conta B) assumirem a mesma função RAM, o principal será a função RAM em ambos os casos.
Membro do Resource Directory
Os membros do Resource Directory (RD) podem fazer logon por vários métodos. A tabela abaixo mostra as autorizações necessárias para cada um.
|
Método de logon |
Console de destino |
Autorização necessária |
|
Usuário raiz (Conta Alibaba Cloud) |
Management Console |
Nenhuma. |
|
Usuário raiz |
Development Console |
Geralmente não é necessária. Se necessário, use Conceder permissões para o Development Console. Principal: o ID da conta raiz. |
|
Administrador RAM (como função RAM) |
Management Console |
Geralmente não é necessária. |
|
Administrador RAM (como função RAM) |
Development Console |
Geralmente não é necessária. Se necessário, use Conceder permissões para o Development Console. Principal: o ID da conta do membro do Resource Directory. |
|
Usuário RAM |
Management Console |
Obrigatória. Método de autorização: Conceder permissões para o Management Console. Principal: o nome do usuário RAM. |
|
Usuário RAM |
Development Console |
Obrigatória. Método de autorização: Conceder permissões para o Development Console. Principal: o ID do usuário RAM. |
|
Usuário CloudSSO (como função RAM) |
Management Console |
Use Autorização na conta do resource directory. Principal: crie uma configuração de acesso no CloudSSO e conceda permissões à conta do Resource Directory. |
|
Usuário CloudSSO (como função RAM) |
Development Console |
Método de autorização: Conceder permissões para o Development Console. Principal: o ID da função RAM. |
|
Usuário CloudSSO (como usuário RAM) |
Management Console |
Método de autorização: Conceder permissões para o Management Console. Principal: o nome do usuário RAM sincronizado do CloudSSO. |
|
Usuário CloudSSO (como usuário RAM) |
Development Console |
Método de autorização: Conceder permissões para o Development Console. Principal: o ID do usuário RAM sincronizado do CloudSSO. |
Conceitos principais
Tipos de conta
|
Tipo de conta |
Descrição |
Quando usar |
|
Conta Alibaba Cloud |
Entidade fundamental proprietária dos recursos da Alibaba Cloud. Utilizada para medição e faturamento. Possui controle total sobre todos os recursos pertencentes por padrão. |
Use para adquirir e gerenciar workspaces. Evite usá-la para tarefas diárias de desenvolvimento — delegue o acesso a usuários RAM ou funções RAM. |
|
Usuário RAM |
Identidade que representa uma pessoa ou aplicativo que precisa acessar a Alibaba Cloud. Não possui permissões por padrão. Para criar um usuário RAM, consulte Criar um usuário RAM. |
Indicado para membros da equipe que precisam de acesso individual e persistente aos recursos da Alibaba Cloud. |
|
Função RAM |
Identidade virtual com um conjunto de políticas de permissão. Diferente de um usuário RAM, uma função RAM não possui credenciais permanentes — sem senha de logon ou par de AccessKey. Uma entidade confiável deve assumir a função para usar suas permissões. Para mais informações, consulte Visão geral. |
Recomendado quando você precisa de credenciais temporárias e assumíveis — por exemplo, para acesso entre contas ou cargas de trabalho automatizadas. |
|
Membro do Resource Directory |
Conta de recurso no Resource Directory (RD), serviço da Alibaba Cloud para gerenciar relacionamentos de contas e recursos em múltiplos níveis. Para mais informações, consulte O que é Resource Directory. |
Projetado para ambientes empresariais onde as cargas de trabalho são isoladas em várias contas gerenciadas sob uma única organização. |
Permissões
As permissões definem quais ações uma identidade RAM pode executar em quais recursos:
A conta Alibaba Cloud controla todas as permissões. Cada recurso tem exatamente um proprietário, que é sempre uma conta Alibaba Cloud. Esta conta tem controle total sobre o recurso. Observe que uma identidade RAM pode criar um recurso, mas a conta Alibaba Cloud permanece como proprietária — não o criador.
Identidades RAM não possuem permissões por padrão. Um usuário ou função RAM só pode acessar recursos após a conta Alibaba Cloud conceder as permissões necessárias.
Políticas
Uma política é um conjunto de permissões definido com uma sintaxe específica, especificando o conjunto de recursos autorizados, o conjunto de ações e as condições. Para mais informações, consulte Elementos da política e Sintaxe e estrutura da política.
O RAM suporta dois tipos de política:
Políticas de sistema: Criadas e mantidas pela Alibaba Cloud. Use-as como estão; elas não podem ser modificadas.
Políticas personalizadas: Criadas, atualizadas e gerenciadas por você. Utilize-as para controle de acesso granular além do que as políticas de sistema oferecem.
Anexe uma política a uma identidade RAM para conceder as permissões que ela especifica. Para obter instruções, consulte Conceder permissões a um usuário RAM, Conceder permissões a um grupo de usuários RAM e Gerenciar permissões para uma função RAM.